K線
數據鏈上
VIP
市值
API
排行
CoinOSNew
CoinClaw🦞
語言
  • 简体中文
  • 繁体中文
  • English
全球行情資料應用程式領跑者,致力於更有效率地提供有價值的資訊。

功能

  • 即時行情
  • 特色功能
  • AI網格

服務

  • 資訊內容
  • 開放數據(API)
  • 機構服務

軟體下載

  • PC版
  • Android版
  • iOS版

聯絡我們

  • 聊天室
  • 商務信箱
  • 官方信箱
  • 官方驗證通道

加入社區

  • Telegram
  • Twitter
  • Discord

© Copyright 2013-2026. All rights reserved.

简体繁體English
|舊版

朝鲜的加密盗窃手册正在扩展,而去中心化金融持续遭受打击

CN
coindesk
關注
3 小時前
AI 總結,5秒速覽全文


要了解:海藻利用事件显示,朝鲜的拉撒路小组正在超越孤立的黑客攻击,迅速改变策略,从社会工程转向利用加密基础设施中的结构性弱点,这暗示着一种持续的、国家驱动的攻击,而不是一次性的事件。此次攻击没有破坏密码学,但利用了已知的设计选择和薄弱的配置,暴露了理论上的“去中心化”与实际实施之间的差距如何继续在去中心化金融中造成系统性风险。

在朝鲜相关黑客利用社会工程攻击攻击加密交易公司 Drift后不到三周,关联该国的黑客似乎又实施了一次重大利用事件,涉及Kelp。

对Kelp的攻击,这一与LayerZero跨链基础设施相关的再抵押协议,表明朝鲜黑客操作方式的演变,不再仅仅是寻找漏洞或盗取凭证,而是利用去中心化系统中的基本假设。

综合来看,这两起事件表明这不是一系列零星的黑客事件,而是更有组织的行为,因为朝鲜继续加大从加密领域劫持资金的努力。

“这不是一系列事件,而是一种节奏,”ENS Labs的首席信息安全官兼总法律顾问亚历山大·乌尔贝利斯说。“你无法通过补丁修复采购计划。”

在略超两周的时间里,Drift和Kelp的利用事件中被 siphoned 超过5亿美元。

Kelp是如何被攻破的

从本质上讲,Kelp的利用事件并没有涉及破坏加密或破解密钥。系统实际上按照设计运作。相反,攻击者操纵了输入系统的数据,并迫使其依赖那些受损的输入,导致其批准实际上从未发生的交易。

“安全失败很简单:一个被签署的谎言仍然是谎言,”乌尔贝利斯说。“签名保证了作者身份;它们不能保证真相。”

简单来说,系统检查的是谁发送了消息,而不是消息本身是否正确。对于安全专家来说,这使得此事件更少是关于聪明的新黑客,而更是关于利用系统的设置方式。

“这次攻击不是关于破坏密码学,”区块链安全公司SVRN的首席运营官大卫·施韦德说。“这是关于利用系统的设置。”

一个关键问题是配置选择。Kelp依赖于一个单一的验证者,本质上是一个检查者,来批准跨链消息。这是因为设置更快更简单,但这移除了一个关键的安全层。

LayerZero在事件发生后建议使用多个独立的验证者来批准交易,类似于要求银行转账上的多个签名。生态系统中的一些人对此提出了反对意见,称LayerZero的默认设置是使用单个验证者。

“如果你已经将一个配置标识为不安全,就不要将其作为选择发布,”施韦德说。“安全依赖于每个人阅读文档并正确理解是不现实的。”

此次后果并不仅限于Kelp。像许多DeFi系统一样,其资产在多个平台上使用,这意味着问题可能会传播。

“这些资产是一系列欠条,”施韦德说。“而链条的强度仅取决于每个环节的控制。”

当一个环节断裂时,其他环节也会受到影响。在这种情况下,像Aave这样的借贷平台接受了受影响资产作为抵押,目前正在处理损失,将一次性利用事件转变为更广泛的压力事件。

去中心化营销

此次攻击还揭露了去中心化营销和实际运作之间的差距。

“一个单独的验证者并不是去中心化的,”施韦德说。“它是一个集中化的去中心化验证者。”

乌尔贝利斯则更广泛地表述。

“去中心化不是系统所具备的属性。它是一系列选择,”他说。“而堆栈的强度仅取决于其最集中化的层。”

在实践中,这意味着即使是看似去中心化的系统也可能有薄弱点,尤其是在数据提供者或基础设施等不太明显的层。这些层越来越多地成为攻击者的关注点。

这种转变可能解释了拉撒路最近的目标。

乌尔贝利斯说,该组织开始集中攻击跨链和再抵押基础设施,即在系统之间移动资产或允许其被重复使用的部分。

这些层至关重要但复杂,常常位于更明显的应用程序之下。它们通常还持有大量价值,使它们成为有吸引力的目标。

如果早期的加密黑客攻击专注于交易所或明显的代码缺陷,最近的活动则表明向被称为行业管道的趋势发展,即连接所有事物的系统,但更难以监控且更容易配置错误。

随着拉撒路继续适应,最大的风险可能不是未知的漏洞,而是未得到全面解决的已知漏洞。

Kelp利用事件并没有引入一种新的脆弱性。它表明生态系统仍然容易受到熟悉的漏洞的影响,特别是在安全被视为建议而非要求时。

而随着攻击者的速度加快,这一差距变得更容易被利用,而忽视这一差距的代价也变得更高。

阅读更多: 朝鲜黑客正在进行大规模国家赞助的盗窃,以维持其经济和核计划

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

|
|
APP下載
Windows
Mac
分享至:

X

Telegram

Facebook

Reddit

複製鏈接

|
|
APP下載
Windows
Mac
分享至:

X

Telegram

Facebook

Reddit

複製鏈接

coindesk的精選文章

3 小時前
Aave 可能面临高达 2.3 亿美元的损失,因为 Kelp DAO 桥接漏洞引发了去中心化金融的混乱。
4 小時前
比特币在KelpDAO黑客事件后反弹至76,000美元以上,去中心化金融遭遇140亿美元的退出。
8 小時前
特朗普总统五次发表声明影响比特币,以及为什么这周可能会再次发生
查看更多

目錄

|
|
APP下載
Windows
Mac
分享至:

X

Telegram

Facebook

Reddit

複製鏈接

相關文章

avatar
avatarbitcoin.com
44 分鐘前
美国立法者被敦促推进CLARITY法案,因为数字商会推动参议院修订草案。
avatar
avatarbitcoin.com
1 小時前
事件报告:Llamarisk,Aave服务提供商详细说明Kelp rsETH黑客攻击以太坊和Arbitrum市场
avatar
avatarbitcoin.com
2 小時前
瑞波的施瓦茨在KelpDAO事件后指出了DeFi桥接的权衡。
avatar
avatarDecrypt
3 小時前
Playdate 游戏掌机制造商禁止用于开发的生成性人工智能工具
avatar
avatarbitcoin.com
3 小時前
Chainalysis 指出去中心化金融安全中的关键盲点,导致 2.92 亿美元的攻击绕过了燃烧验证。
APP下載
Windows
Mac

X

Telegram

Facebook

Reddit

複製鏈接